PT-2021-2300 · Adobe · Magento
CVE-2021-21031
·
Publicado
2021-02-09
·
Atualizado
2024-03-06
CVSS v2.0
7.5
Alta
| Vetor | AV:N/AC:L/Au:N/C:P/I:P/A:P |
Nome do software vulnerável e versões afetadas
Versões 2.4.1 e anteriores do Magento
Versões 2.4.0-p1 e anteriores do Magento
Versões 2.3.6 e anteriores do Magento
Descrição
O problema está relacionado à falta de encerramento automático de todas as sessões após uma alteração de senha, o que poderia permitir que um invasor remoto obtivesse acesso não autorizado a recursos restritos. A exploração bem-sucedida não requer acesso ao console de administração.
Recomendações
Para as versões 2.4.1 e anteriores, atualize para uma versão que invalide adequadamente as sessões de usuário após uma alteração de senha.
Para as versões 2.4.0-p1 e anteriores, atualize para uma versão que invalide adequadamente as sessões de usuário após uma alteração de senha.
Para as versões 2.3.6 e anteriores, atualize para uma versão que invalide adequadamente as sessões de usuário após uma alteração de senha.
Como solução temporária, considere encerrar manualmente todas as sessões de usuário após uma alteração de senha até que um patch esteja disponível.
Correção
Insufficient Session Expiration
Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾
Enumeração de Fraquezas
Identificadores relacionados
Produtos afetados
Magento